Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    pjilya

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А нет ли у когонибуть готового решения которое будет это делать автоматом?
    Готов за такое решения заплатить!

    Всего записей: 109 | Зарегистр. 21-10-2006 | Отправлено: 23:01 04-05-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Люди помогите.
    Включил второе соединение от одного провайдера. Создал второе РРРоЕ соединение. В строке Destinatijn одинаковые IP адреса, а в строке Pref. source разные. Создаю New Route, прописываю в строке Gatway тот же IP, что и на первом соединение, в строке Gatway Interface прописываю другой интерфейс. Но при активации почему то на данном маршруте прописываются и первый и второй интерфейсы и весь трафик все равно идет через первое РРРоЕ соединение. Версия микротика 3.29.

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 00:08 05-05-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Iliasla

    Цитата:
    Блокировка несанкционированных подключений/траффика извне, для защиты внутренней сети. Дело в том что во многих программных файрволлах и в "мыльницах" включение NAT сопровождается скрытым включением блокирующих правил в файрволле, отчего у человека создаётся ложное впечатление, будто NAT одновременно блокирует несанкционированный входящий траффик.

    NAT по природе своей отсеивает входящие подключения. а вот вопрос о том, как же МАКи могут проплыть через роутер, всё ещё нетронут
     

    Цитата:
    и большой лог при таких объемах делал ManageEngine NetFlow Analyzer?  
    вроде как не очень уж у вас большой объем...

    у нас за сутки набегает полтора гигабайта логов TCP-трафика и чуть больше гига UDP =) правда, дамп в MySQL, без сжатия, но слегка оптимизированный, и только нужная инфа сохраняется
     
    wwwwwww7
    в качестве gateway надо указать не IP-адрес, а имя интерфейса. PROFIT

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:33 05-05-2011
    Fomichok2



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    День добрый. Помогите чайнику  Какой командой можно узнать наработанный пользователем PPTP трафик?

    Всего записей: 1407 | Зарегистр. 16-05-2007 | Отправлено: 14:33 05-05-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Какой командой можно узнать наработанный пользователем PPTP трафик?

    командой "посмотреть трафик" в билинге. вы сначала расскажите, кто его считает и как

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:00 05-05-2011
    Fomichok2



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Я не про билинг, есть микротик, открыто окно терминала. Как через команды посмотреть трафик в данный момент подключенного pptp пользователя?

    Всего записей: 1407 | Зарегистр. 16-05-2007 | Отправлено: 15:04 05-05-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Как через команды посмотреть трафик в данный момент подключенного pptp пользователя?

    /ppp active print stats where name="username"

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:15 05-05-2011
    Fomichok2



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka
    Спасибо

    Всего записей: 1407 | Зарегистр. 16-05-2007 | Отправлено: 15:34 05-05-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Спасибо. Вчера таки сделал в Gateway interface  имя интерфейса, а поле Gateway оставил пустым и все заработало.

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 22:27 05-05-2011
    Fomichok2



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Ещё вопрос. Можно ли в Queues задать ограничение скорости не на одну подсеть, а на address list как, например, можно сделать в правиле фаервола.

    Всего записей: 1407 | Зарегистр. 16-05-2007 | Отправлено: 02:22 06-05-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    NAT по природе своей отсеивает входящие подключения

    С чего ради? Даже в названии содержится только слово "трансляция". SNAT на входящие вообще не влияет, DNAT - перенаправляет по другому адресу/порту, и только. Не ожидал такого утверждения услышать от Вас.. %)
     
    Fomichok2
    Маркируйте в мангле соотв. образом (по адрес-листу).

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 04:44 06-05-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Маркируйте в мангле соотв. образом (по адрес-листу).

    а потом в Queues делайте ограничения согласно этим меткам,
    но предварительно в Queues Types указав очередь PCQ с нужной вам  
    скоростью...
     

    Цитата:
    С чего ради? Даже в названии содержится только слово "трансляция". SNAT на входящие вообще не влияет, DNAT - перенаправляет по другому адресу/порту, и только. Не ожидал такого утверждения услышать от Вас.. %)  

    скорее всего имелось ввиду, что из вне подключится к чему нибудь во внутреннею
    сеть, без каких либо тело движений (например проброс портов) не получится,
    то есть например подключится к удаленному рабочему столу из локальной сети
    у вас получится, а вот в локальную сеть нет, вот и получается что NAT как бы
    блокирует входящие соединения .... imxo

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 08:56 06-05-2011 | Исправлено: vlh, 09:04 06-05-2011
    Cthutq

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Iliasla  (скрипт)

    Цитата:
    Попробуйте после каждой строки вставлять вывод на терминал какого-либо сообщения (в т.ч. печать переменных), таким образом можно увидеть, на каком шаге скрипт затыкается. Сначала после первого, затем сдвигайте его вниз по мере прохождения.
    Возможно просто где-то опечатка в строке или с именем внешнего интерфейса нестыковка.

     
    Получилось, этот же скрипт скопировал с сайта микротика ( ссылку нашел на руборде) и все заработало, причем сравнивали два скрипта мой и с сайта, вроде идентичны. Самое дурное что решил я убрать закоментированные строки и скрипт перестал работать, ну прям как контрольная сумма в скрипте  Взял скопировал все вместе с коментами, подставил логин, пароль итд  и ракета пошла  Удачно повторил на втором микротике 750G  
     

    Всего записей: 405 | Зарегистр. 22-04-2002 | Отправлено: 10:28 06-05-2011
    cambit

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день, спецы! Настраиваю L2TP сервер на микротике v 2.9.27. Растолкуйте, что такое "Local addres" и "Remote addres" на вкладке "РРР - secrets", а то в разных статьях читал и описание попадалось ну почти противоположное...
     
    Добавлено:
    В дополнение к предидущему вопросу: создаю L2TP сервер для подключения к инету во по такой схеме (см. рис.). Выполнил следующие команды:
    /interface l2tp-server server set enabled=yes
    /ppp profile add name=filial only-one=yes use-compression=yes use-encryption=yes use-vj-compression=yes  
    /ppp secret add name=newuser password=newpassword  local-address=192.168.5.1 remote-address=192.168.5.2 service=l2tp  profile=filial
    /interface l2tp-server add name=filial user=newuser
    На удаленной машине создал подключение к сети на рабочем месте, установил тип VPN - L2TP IPSec VPN
    При попытке подключения выдает "Ошибка 789. Попытка подключения не удалась из-за ошибки, произошедшей на уровне безопасности во время согласований с удаленным компьютером".
    Что не так?
     
      http://i052.radikal.ru/1105/5f/1ef72060dfca.gif    

    Всего записей: 601 | Зарегистр. 09-06-2008 | Отправлено: 10:51 06-05-2011 | Исправлено: cambit, 12:40 06-05-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    подключится к удаленному рабочему столу из локальной сети  
    у вас получится, а вот в локальную сеть нет

    Если мы не блочим файрволлом - лишь бы имелась в наличии соответствующая  маршрутизация, у нас будет доступ. Самый простой пример - из внешней сопредельной сети настроим на каком-либо компе шлюзом внешний интерфейс интересуемого роутера. И попадём в локалку за этим роутером.
     
    Cthutq
    Там наверное не все строки - комментарии, может что "лишнего" удалили.
     
    cambit
    Насчёт шифрования гляньте. Для начала отрубите и там и там.

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 13:08 06-05-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    При попытке подключения выдает "Ошибка 789. Попытка подключения не удалась из-за ошибки, произошедшей на уровне безопасности во время согласований с удаленным компьютером".

    Тут разобрано..
     
    Если из ХР —  о править реестр, HKEY_LOCAL_MACHINE/System/ CurrentControlSet/Services/ Rasman/Parameters создать ProhibitIpSec (тип REG_DWORD) = 1. Не дружит xp-шка с л2тп без сертификатов. (Ссылка на подробности.)

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 13:40 06-05-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Iliasla

    Цитата:
    С чего ради? Даже в названии содержится только слово "трансляция". SNAT на входящие вообще не влияет, DNAT - перенаправляет по другому адресу/порту, и только. Не ожидал такого утверждения услышать от Вас.. %)

    а я в данном случае говорю на языке обычной посудомойки, для которой "NAT" - это галочка в веб-интерфейсе её вайфай-роутера; это мы знаем, что она обозначает Src-NAT, а для Dst-NAT вообще надо лезть в раздел DMZ
     

    Цитата:
    лишь бы имелась в наличии соответствующая  маршрутизация, у нас будет доступ. Самый простой пример - из внешней сопредельной сети настроим на каком-либо компе шлюзом внешний интерфейс интересуемого роутера. И попадём в локалку за этим роутером

    допустим, что такой фокус прокатит (хотя и спорный вопрос, если речь о стандартных "мыльницах" %) ну, в отношении мелкотиковского роутера должно прокатить, если у юзеров чудом дефолтовый шлюз указывает на роутер). откуда маки, если у нас маршрутизация?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:47 06-05-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    cambit
    В шапке есть ссыль ,  
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
     
    Она подходит , сделаете как там расказано , и надо на клиентах отключать IPSec  
     
    Делаеться так  
    REGEDIT4
     
    [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters]
    "ProhibitIpSec"=dword:00000001

    Всего записей: 2594 | Зарегистр. 15-04-2003 | Отправлено: 13:52 06-05-2011 | Исправлено: rosalin, 13:56 06-05-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Iliasla
    Если мы не блочим файрволлом - лишь бы имелась в наличии соответствующая маршрутизация, у нас будет доступ. Самый простой пример - из внешней сопредельной сети настроим на каком-либо компе шлюзом внешний интерфейс интересуемого роутера. И попадём в локалку за этим роутером.  

    то есть например имеем DIR-100 или RB450 на wan интерфейсе настраиваем
    локальный адрес выданный провайдером, далее на этом интерфейсе поднимаем
    например PPPoE к провайдеру, далее поднимаем NAT на PPPoE интерфейсе (или в случае с DIR-100 ставим галочку) и потом на LAN настраиваем адрес для своей локально сети.... все, наша локальная сеть в онлайне...
    и что после этого если в локальной сети провайдера на компьютере
    шлюзом прописать IP wan интерфейса роутера то обе локальные сети
    станут друг друга видеть?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 14:10 06-05-2011
    cambit

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rosalin

    Цитата:
    и надо на клиентах отключать IPSec  

    Так не хотелось-бы. Как это повлияет на устойчивость соединения от взлома?
     
    Добавлено:
    и все таки что такое в моем случае "Local addres" и "Remote addres" (для L2TP) Насколько я понимаю это не совсем то, что значит в буквальном смысле.

    Всего записей: 601 | Зарегистр. 09-06-2008 | Отправлено: 15:44 06-05-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru